Rollipõhised juurdepääsukontrolli sätted #
Relianoid koormuse tasakaalustaja sisaldab a Rollipõhine juurdepääsu kontroll(RBAC) moodul. RBAC on poliitikaneutraalne juurdepääsukontrolli mehhanism, mis on määratletud kasutajate, rollide ja õiguste ümber. Moodul ühendab erinevaid andmeallikaid ja küsib teatud kasutaja mandaate.
Need on toetatud andmeallikad.
LDAP. Kasutajad logitakse sisse olemasolevasse LDAP-süsteemi, nt OpenLDAP, Microsofti Active Directory ja muud LDAP-rakenduste lahendused.
kohalik. Kasutajad on logitud kohaliku vastu Linuxi kasutajate andmebaas (/ etc / shadow).
Valideerimissüsteemi konfiguratsioon #
Nagu ülaltoodud ekraanipildil näidatud, võidakse valideerimissüsteemid vastavalt vajadusele lubada või keelata. Kui lubatud on rohkem kui üks valideerimissüsteem, tehakse kasutaja LDAP-i kaudu väljalogimiseks prooviversioon. Kui kasutajat ei leita, proovib see läbi kohalik andmete päritolu (/ etc / shadow).
Väljad Valideerimissüsteem tabelit kirjeldatakse allpool:
süsteem. Määrab sisselogitud kasutajate valideerimismooduli. Selles versioonis logib vastu LDAP ja kohalik toetatakse. LDAP-valideerimise korral tuleb süsteem konfigureerida nii, nagu on selgitatud selle jaotise hilisemates peatükkides.
olek. Olek on kas lubatud või keelatud. Näitab a Roheline indikaator, kui valideerimissüsteem on aktiivne ja Red kui see on keelatud.
Meetmete. Toetatud tegevused on järgmised:
- Avaleht. Autentimismooduli kasutamise aktiveerimiseks.
- Peatus. Autentimismooduli kasutamise desaktiveerimiseks.
- Seadistamine. Valideerimismooduli seadistamiseks ja mõnede testide käivitamiseks, et kontrollida, kas LDAP-pistik on õigesti konfigureeritud.
LDAP valideerimise pistiku konfigureerimine #
Õige LDAP-pistiku konfigureerimiseks peate need parameetrid täitma.
Host/URL. Server, kus on juurdepääs LDAP-le.
port. TCP-port, mida LDAP-server kuulab. Vaikimisi on see 389 või 636 jaoks LDAPS (SSL).
Seo DN. Mandaat (kasutajanimi), mida kasutatakse LDAP-serveris autentimisel.
Seo parool. Parool Seo DN kasutaja.
Aluse DN. Punkt kataloogis, kus LDAP-server hakkab otsima kasutaja autentimist.
Ulatus. See ulatus näitab, kui sügavalt peaks LDAP-otsing toimuma.
versioon. Määrake, milline LDAP-versioon pääseb juurde LDAP-serverile.
Aegumine. Määrab LDAP-i ajalõpu kestuse juhuks, kui see otsingut ei leia.
filtrid. Atribuut, mis määrab või piirab rakendusele juurde pääsevate kasutajate või rühmade arvu.
Allolev otsing on näide, mis kasutab ülalkirjeldatud välju. Näete, et LDAP-ist leitakse peale kasutaja kasutaja siduda DN kasutaja.
root@client:~$ ldapsearch -h ldap.relianoid.com -D cn=admin,dc=relianoid,dc=com -b ou=people,dc=relianoid,dc=com -W Sisestage LDAP-parool: # laiendatud LDIF # # LDAPv3 # alus ulatusega alampuu # filter: (objectclass=*) # taotleb: KÕIK # # inimest, relianoid.com dn: ou=people,dc=relianoid,dc=com objectClass: OrganisationUnit objectClass: top ou: inimesed # johndoe, inimesed, relianoid .com dn: cn=johndoe,ou=people,dc=relianoid,dc=com cn: johndoe antudName: John gidNumber: 500 kodukataloog: /home/users/johndoe sn: doe loginShell: /bin/sh objektiklass:CetlasOrgson: posixAccount objectClass: top uidNumber: 1000 uid: johndoe userPassword:: e2NSWVBUfXVLdXXXXFcxNGZaOGfdaJyZW8= # otsingutulemuste otsing: 2 tulemus: 0 Edu # numVastuste arv: 3 #2m
Pange tähele, et atribuut uid ja parool kasutatakse RBAC-mooduli autentimisel.
Kui nõutavad atribuudid on kinnitatud ja ka LDAP-otsing töötab, konfigureeritakse RBAC LDAP-moodul nagu allpool näidatud.
- LDAP-server: ldap.relianoid.com .
- port: ei sisaldu käsus, seega vaikimisi 389.
- Seo DN: cn=admin,dc=relianoid,dc=com .
- Seo DN parool: salajane parool.
- Aluse otsing: ou=inimesed,dc=relianoid,dc=com .
- filtrid: näites ei kasutata.
Meetmete. Mõned toimingud on saadaval pärast seadistamist.
- kehtima. Esitage ja rakendage uus konfiguratsioon.
- Testige ühenduvust. Käivitage LDAP-ühenduvuse test.
- Ennista muudatused. Lähtestage muudetud vormiväljad viimati rakendatud väärtustega.
Kaalutlused #
Võõrustaja väli toetab järgmisi vorminguid: Võõrustaja or URL. Kasutage URL-i, kui soovite määrata protokolli (ldap://ldap.relianoid.com or ldaps://ldap.relianoid.com).
port URL-i konfigureerimisel välja ei pea kasutama. Port on omane, kuid kui kasutatud LDAP-port ei ole vaikeport, siis määrake port.
Ulatus välja saab kasutada rakendatava otsingutaseme märkimiseks. alla: otsing tehakse konfigureeritud Base DN-is ja kõigil saadaolevatel alamtasanditel. Üks: otsing tehakse konfigureeritud Base DN-is ja alamtaseme üheastmelises peas. alus: Otsitakse ainult baas-DN-is, ilma otsingut tegemata ühelgi alamtasemel.
filtrid välja kasutatakse tingimusena. Kui antud uid ei sisalda siin näidatud atribuuti, siis on sisselogimine vale isegi siis, kui parool on õige. Seda välja kasutatakse ka sisselogimiskäitumise muutmiseks juhul, kui LDAP-süsteem kasutab sisselogimiseks mõnda muud atribuuti. Siin peate märkima kasutatud atribuudi. Näiteks, Active Directory kasutab atribuuti sAMAccountName sisselogimiseks. Filtreid saab ühendada nii, et kõik tingimused ühtivad, näiteks: (& (sAMAccountName =% s) (liigeOf = CN = sysadmins, OU = teieOU, DC = teieettevõte, DC = com)).

